Salesforce把MCP接进全平台,AI代理仍受原有权限约束

Salesforce于2026年8月25日在新加坡公布Headless 360扩展,让Agentforce、Claude、ChatGPT、Cursor等平台中的AI代理通过统一MCP入口发现、理解和调用Salesforce业务能力。Salesforce的8月25日公告 列出的扩展还包括Data 360能力、Slack集成、开发工具、可复用Skills和主要云产品的无头体验;Headless 360 MCP Server当前处于开放Beta。
这并不意味着外部代理获得了不受限制的全平台访问权。每笔事务仍以完成OAuth认证的Salesforce用户身份运行,继续受到对象权限、字段级安全、共享规则、Profile和权限集限制;TechTarget的独立报道 也将开放Beta的Headless 360 MCP Server与已经正式可用的Data 360 MCP Server、Slackbot MCP Server和Client等组件区分开来。
四个工具把发现与执行分开

Headless 360 MCP Server开发文档 列出Discover、Describe、Dispatch和Dispatch Read-Only四个工具。该服务器没有把数千项平台功能分别注册为工具,而是以这四个稳定入口连接持续扩充的Salesforce操作库;Beta启动时提供数十项操作,其中多数集中于面向管理员的Setup任务。
Discover按照代理对请求的理解搜索并排列候选操作;Describe返回所选操作的API、参数、依赖项和执行步骤;Dispatch负责路由和执行,并在运行前实施访问检查;Dispatch Read-Only只能获取信息,不会修改数据或配置。能力发现、技术描述和实际执行由此成为不同阶段:代理找到某项操作,并不代表认证用户有权运行它。
当前操作覆盖查询、新建和更新记录,创建、停用或冻结用户,分配权限集及权限集许可证,读取、编写和部署Apex触发器,以及管理Commerce Cloud订单。服务器还可支持基于平台事件、Change Data Capture和事件中继的集成,并能创建包含认证机制、端点与证书处理配置的命名凭据。
“全平台”不等于全部功能已经开放
Headless 360 MCP Server与Data 360 MCP Server承担不同角色。前者用于在Salesforce平台范围内发现和执行操作,后者只处理Data 360数据;它们属于同一轮Headless 360扩展,但功能边界和发布状态并不相同。
“全平台”首先描述统一的发现与调用架构,而不是宣告Beta操作库已经收录每一项产品功能。代理需要在运行时使用Discover获取当时可用的操作,不能仅凭Headless 360横跨Marketing、Sales、Service、Commerce、MuleSoft、Informatica和Tableau,就推定这些产品的所有能力均可通过同一服务器执行。
这一差别也影响企业对自动化范围的判断。记录查询属于较窄的数据访问场景,而用户管理、Apex部署、外部凭据和组织配置可能改变安全边界或运行逻辑;即使两类任务都能从同一MCP连接发起,其风险与审批要求也不应被视为相同。
OAuth连接继续继承Salesforce授权

接入要求使用API v67.0或更高版本,创建带有mcp_api范围的External Client App,并在MCP客户端完成OAuth配置。管理员还需要在Salesforce Setup的MCP Servers页面激活headless-360;生产组织与Sandbox或Scratch Org使用不同的服务器地址。
认证完成后,对象级CRUD权限、字段级安全、共享规则、Profile权限和Permission Set仍对事务生效。认证用户无法在Salesforce中读取的记录或字段,代理也不能借助MCP服务器读取;该用户无权执行的写入或配置操作,同样不会因为代理参与而获得额外授权。
已执行动作会在审计记录中归属于相应认证用户。不过,权限继承并不会自动消除风险:如果连接使用高权限管理员或开发者身份,代理能够触达的操作范围也会扩大。MCP客户端的工具限制和人工审批属于附加控制,不能替代对认证账号本身的最小权限设计。
企业自动化的边界取决于连接身份

这套入口适合需要跨业务记录、管理配置和集成API连续完成的任务。例如,代理可以在获准范围内创建员工账号并分配既定权限集、记录销售通话、筛选待处理商机,或者为外部库存服务建立命名凭据。开发团队也可以用它组织事件驱动集成的操作步骤。
由于服务器能够触达代码、用户和组织配置,开放Beta接入生产环境前需要核对:
- External Client App是否只申请必要的OAuth范围,以及由哪个用户身份完成授权;
- 该用户的对象权限、字段级安全、共享范围、Profile和Permission Set是否符合任务需要;
- MCP客户端是否限制可用工具,并对写入、删除及组织配置变更设置人工审批;
- 配置变更是否先在Sandbox或Developer Org验证,再考虑应用到生产组织;
- 审计与监控流程能否识别认证用户及其代理执行的异常操作。
管理员和开发者账号尤其需要谨慎。这些身份可能同时拥有用户管理、Apex、集成和凭据配置权限;服务器即使正确执行全部访问规则,授权过宽的连接身份仍会给代理留下较大的操作空间。
统一入口已上线,操作库仍在扩展
目前可以确定的是,Headless 360 MCP Server已经以开放Beta提供统一入口,外部AI代理能够发现并执行一部分跨平台操作,原有身份、授权和审计规则继续生效。现有材料不足以证明所有云产品、行业能力和开发工具都已进入同一操作库。
附加能力的可用性还可能因产品、地区、客户协议、定价和打包方式而变化,Headless 360 MCP Server也没有公布结束Beta的日期。接下来需要关注操作库在后续版本中的扩展,以及高权限配置任务是否会获得更细粒度的管理员控制。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。